
Prova de conceito de exploit para CVE-2025-54322, uma RCE crítica de pré-autenticação no firmware XSpeeder SXZOS. Fornece shell interativo, payloads de shell reverso e inicialização automatizada de sessão para testes de segurança autorizados.
Um exploit profissional de Prova-de-Conceito (PoC) para CVE-2025-54322, uma vulnerabilidade crítica de execução remota de código pré-autenticação no firmware XSpeeder SXZOS. Esta vulnerabilidade foi descoberta e divulgada pelo agente autônomo de IA da pwn.ai.
eval() inseguro em entrada fornecida pelo usuáriocd)./webInfos/.requestspip install requests
Execute o exploit contra uma URL alvo:
python3 cve-2025-54322-exploit.py https://<target-ip>:<port>
[*] Connecting to: https://1.2.3.4:4433
[*] Initializing environment...
[+] Target confirmed: root@sxzros
==================================================
CVE-2025-54322 Exploit Tool
==================================================
1. Enter Interactive CMD Shell
2. One-Click Reverse Shell
3. Exit
==================================================



A vulnerabilidade decorre do uso inseguro da função eval() do Python no componente vLogin.py. O servidor decodifica um parâmetro codificado em base64 chkid e o passa diretamente para eval().
Nosso exploit aproveita o fato de que muitos desses dispositivos têm o modo DEBUG do Django habilitado, permitindo capturar a saída de comandos das variáveis locais exibidas na página de erro resultante.
Esta ferramenta é apenas para fins educacionais e de teste de segurança autorizados. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. O acesso não autorizado a sistemas de computador é ilegal.